Bezbednost
Najbezbednije mesto za vaš rad je računar na kojem se već nalazi.
Convira je desktop agent, pa najjača stvar koju možemo reći o vašim podacima nije pravilo nego oblik: pri izvršavanju u oblaku u našoj bazi ne postoji tabela za ono što ste otkucali, šta je model odgovorio ili šta su alati uradili. Nije reč o pravilu koje zabranjuje čitanje. Nema kolone koja bi se čitala.
- Kompanija iz EU · Convira OÜ · 17268095
- Hostovano u EU · baza podataka i API
Uklonjeno pre nego što se bilo šta upiše
- Upit
- Odgovor
- Rezonovanje
- Putanje fajlova
- Ulaz i izlaz alata
Sve što preostaje za čuvanje
- Status
- Vremenske oznake
- Model
- Trajanje
- Krediti
Svaki događaj izvršavanja prolazi kroz jednu jedinu granicu u našem kodu, koja prema listi uklanja polja sa sadržajem pre nego što dođe do upisa. Samo izvršavanje živi na vašem uređaju.
Dokazi
Stvari koje možete proveriti bez da nam verujete na reč.
Sertifikat je način da proveru prepustite nekom drugom. Mi ga nemamo, pa evo materijala da je obavite sami.
- Svaki artefakt izdanja potpisan je Sigstore-omPotpisivanje je bez trajnog ključa, a sertifikat imenuje workflow koji je napravio build, pa potpis govori koja je pipeline napravila te bajtove, a ne samo da je neko imao ključ. Svako izdanje nosi svoj bundle.
cosign verify-blob --bundle FILE.release.sigstore.json --certificate-identity-regexp '/desktop-release.yml@' --certificate-oidc-issuer https://token.actions.githubusercontent.com FILE
- Uz svaki build ide i spisak komponentiPo jedan CycloneDX SBOM za svaku platformu, objavljen kao fajl izdanja pored instalera, sa npm grafom i Rust crate-ovima na kojima kriptografija počiva. Provucite ga kroz sopstveni skener.
- Poreklo build-a putuje uz binarni fajlSvaka platforma objavljuje potpisanu izjavu koja artefakt vezuje za commit i za izvršavanje workflow-a koji ga je napravio, a posao objavljivanja odbija da objavi ako ti potpisi ne prođu proveru.
- Instalere potpisuju i sami proizvođači platformiApple notarizacija na macOS-u, Authenticode na Windows-u. Desktop updater proverava potpis ažuriranja pre instalacije, pa se izmenjeno ažuriranje odbija.
- Baza podataka na vašoj mašini je šifrovanaVaša izvršavanja i sesije žive u lokalnoj SQLCipher bazi čiji ključ čuva bezbedno skladište operativnog sistema. Upakovani build odbija da se pokrene ako te zaštite nema, umesto da pređe na čist tekst.
- Istraživači imaju dokumentovan put do nassecurity.txt po RFC 9116 imenuje politiku prijave sa rokovima za odgovor i zaštitom za istraživanje u dobroj veri. Ta stranica je dostupna i dok je ostatak ovog sajta zaključan.
Gde se nalaze vaši podaci
Tri načina da se zadatak izvrši, a razlikuju se baš u ovome.
To šta izaberete odlučuje šta napušta vašu mašinu. Ništa drugo na ovoj stranici nije toliko važno kao ova tabela.
- LokalnoNa vašem hardveru
- Radi na
- Vaš računar, uz modele koje sami hostujete
- Zapis
- Vaša mašina, u šifrovanoj lokalnoj bazi
- Stiže do nas
- Saobraćaj za nalog i licenciranje. Naplativi veb, medijski ili konektorski alat šalje ulaz tog alata kada ga pozovete.
- Private BoxNa hardveru kojim vi upravljate
- Radi na
- Server koji sami hostujete i kontrolišete
- Zapis
- Merodavnu kopiju čuva vaš uređaj
- Stiže do nas
- Saobraćaj licenciranja, plus isti ulaz naplaćivog alata ako ga pokrenete. Uređaji koji imaju pristup kutiji takođe javljaju da li im je odgovorila - jedna reč o statusu, na svaka dva minuta i ponovo čim se taj odgovor promeni - kako bi se kartice vašeg tima slagale. Jednokratno uparivanje šalje više, samo jednom: adresu kutije, njene TLS otiske i njen bearer akreditiv. Adresu i otiske čuvamo u čitljivom obliku kako bi uređaj saradnika prikačio pravu mašinu, a bearer akreditiv samo kao šifrat, zapečaćen ključem vašeg uređaja. Nikada ono što je pokrenula.
- OblakNa našoj infrastrukturi
- Radi na
- Naša infrastruktura, koja prosleđuje zahtev dobavljaču modela
- Zapis
- Merodavnu kopiju čuva vaš uređaj
- Stiže do nas
- Samo operativni metapodaci. Upit i kontekst se prosleđuju radi generisanja odgovora i mi ih ne zadržavamo.
Ograđivanje
Kod koji agent pokreće operativni sistem drži u kavezu.
Sopstvena politika dozvola u Conviri proverava svaki poziv alata. Ovo je sloj ispod nje, za slučaj da je baš politika ono što nije u redu.
- macOSPodrazumevano odbij
- Seatbelt
- sandbox-exec
Generisani profil sa podrazumevanim odbijanjem, pa je putanja koja alatu nije dodeljena putanja koju on ne može da otvori.
- LinuxPodrazumevano odbij
- bubblewrap
- namespaces
- rlimits
Izolacija imenskih prostora. Koren sistema datoteka koji alat vidi sadrži samo direktorijume koji su mu dodeljeni, pa putanja koja mu nije data nije tek nečitljiva - ona ne postoji. Alat koji se izvršava bez pristupa mreži dobija mrežni imenski prostor čiji je jedini uređaj loopback, pa ne može da otvori soket ni prema čemu.
- WindowsPodrazumevano odbij
- AppContainer
- Job Object
Novi AppContainer pri svakom pokretanju, bez capability SID-ova, koji podrazumevano odbija odlaznu mrežu i pristup fajl sistemu umesto da samo ograniči upis. Job Object ograničava memoriju, procese i CPU.
Većinu ovoga proveravamo na vašoj mašini, a deo koji ne proveravamo imenujemo. Prvi put kada alatu zatreba izolovan proces, Convira pokreće kontrole resursa na vašoj stvarnoj mašini - šel prijavljuje ograničenja koja je nasledio, prava grupa procesa se ubija i pozadinsko dete koje je pokrenula mora da nestane s njom, a na Linuksu alokacija veća od granice mora da propadne dok manja pod velikodušnom granicom uspeva - a kontrola čija provera ne prođe prijavljuje se kao odsutna do kraja te sesije. Izolacija fajl sistema i mreže proverava se na isti način samo na Windowsu, pokretanjem stvarnog izolovanog procesa; na macOS-u i Linuksu te dve se uzimaju iz prisustva same sandbox okoline operativnog sistema, umesto da se isprobavaju. Tamo gde alatu treba izolacija koju host ne može da pruži, alat se uskraćuje umesto da se pokrene bez nje: kod koji je napisao model odbija se u potpunosti, umesto da se pokrene bez izolacije. Izuzetak je kratak spisak pomoćnih alata koje Convira sama poziva i koje model ne može da napiše - git, raspakivanje arhiva, OCR - koji zadržavaju užu putanju kompatibilnosti ako se sandbox koji podrazumevano sve zabranjuje ne učita na vašoj mašini.
Ograničenja
Šta ne tvrdimo.
Ovaj odeljak je razlog da poverujete ostatku. To je deo koji dobavljač nema nikakav interes da napiše, a napisan je prvi.
- Bez SOC 2 ili ISO 27001 sertifikacijeDanas nemamo nijednu od te dve. SOC 2 je prvi planirani angažman čim obim poslovanja opravda trošak, a kada počne imenovaćemo firmu i period, umesto da plan predstavljamo kao dokaz.
- Bez spoljne provere kriptografijeNiko izvan ove kompanije je nije proveravao. Naš sopstveni red-team paket jeste dokaz za nas, a ne rezultat koji bismo objavili kao tuđi nalaz.
- Još uvek bez jedinstvene prijaveNalozi koriste lozinku plus kod poslat mejlom. Za korisničke naloge trenutno ne postoji SAML ni OIDC opcija.
- Ugovor o obradi podataka sastavljen je internoObjavljen je i primenjuje se automatski, a nije prošao kroz spoljnog pravnika. Proći će pre prvog enterprise potpisa, i sam ugovor to kaže u svom prvom odeljku.
- Metapodaci o isporuci postojeNaši serveri vide u koji radni prostor i kanal je poruka otišla, koliko je bila velika i kada. Tako isporuka i funkcioniše. Sadržaj šifrujemo; ne tvrdimo da metapodataka nema.
- Lokalno znači lokalna inferencija, ne hermetički zatvorenoNa lokalnom runtime-u naplativi veb, medijski ili konektorski alat i dalje nama šalje ulaz tog alata, jer su ključevi za te servise naši i ostaju na serveru. Sve oko toga ostaje na vašoj mašini.
Disciplina
Šta sprečava da ova stranica odluta.
Marketinški tekst zastareva brže od softvera. Ovo su provere koje obore naš build kada se to desi.
- Povelja rečenica koje ne smemo da napišemoProvera skenira svaki fajl na ovom sajtu koji pominje Team Hub i obara build ako naiđe na preterivanje, i na engleskom i u jedanaest prevoda, jer su četiri prevodioca jednom ograničenu tvrdnju pretvorila u univerzalnu.
- I brisanje jednog obelodanjivanja obara buildIsta provera prikucava konkretna ograničenja koja ova stranica mora da nosi. Pasus sa ograničenjima tiho izbačen tokom prepravke jeste crven build, a ne nečujno poboljšanje teksta.
- Tvrdnja o šifrovanju se isprobava, ne izgovaraJedan paket provlači stvarne rute za saradnju kroz pravo pečaćenje na strani klijenta i marker string unutar svakog čistog teksta, a zatim potvrđuje da marker ne stiže ni u jednu kolonu baze, nijedan sačuvan objekat ni jedan živi događaj.
Za bezbednosnu proveru
Paket za nabavku, samouslužno.
Nije potreban prodajni poziv da biste došli do dokumenata. Sve na šta oni ne odgovaraju ide na security@convira.ai.
Kompletan model bezbednosti
Bezbednost u kompaniji Convira
Poslednje ažuriranje: 19 August 2026
Convira pokreće AI agenta koji dodiruje vaše datoteke, vaše alate i - ako tako odlučite - oblak. Zato bezbednost postavlja granice onoga što je tom agentu dozvoljeno. Ova stranica opisuje kako je sistem izgrađen i kako se njime upravlja. O tome koje podatke prikupljamo i zašto govori naša Politika privatnosti.
1. Naš pristup
Dva principa oblikuju sve što sledi. Prvo, podrazumevano prvo lokalno: na lokalnom runtime-u zaključivanje agenta, memorija i datoteke rade na vašem računaru, uz modele koje sami hostujete. Izuzetak je naplativi alat koji odlučite da pokrenete - istraživanje weba i X-a, generisanje slika i videa, radnje konektora - kome su potrebni upravljani ključevi provajdera koje mi držimo, pa taj jedan poziv alata izvršava Convira i vraća ga na vaš uređaj (i to samo dok ste na mreži). Drugo, oblak je opcion i sveden na minimum: kada koristite runtime u oblaku, vaše izvršavanje se obavlja i prosleđuje provajderu AI modela, ali se sadržaj izvršavanja ne čuva na našim serverima - zapis ostaje na vašem uređaju. Manje podataka kod nas znači manje toga što treba štititi i manje toga što ikada može biti izloženo.
Ne tvrdimo da smo neprobojni. Možemo reći da je arhitektura napravljena tako da vaš najosetljiviji posao nikada ne mora da napusti hardver koji kontrolišete.
2. Gde se nalaze vaši podaci
Convira ima tri runtimea i oni se razlikuju upravo po ovome:
| Runtime | Gde radi agent | Gde se čuva zapis o izvršavanju | Šta stiže do platforme Convira |
|---|---|---|---|
| Lokalno | Vaš računar, uz modele koje sami hostujete | Vaš računar (šifrovana lokalna baza podataka) | Saobraćaj naloga i licenciranja; kada pokrenete naplativi alat za veb, medije ili konektore, ulaz tog alata i identifikatori rutiranja |
| Private Box | Računar koji sami hostujete i kontrolišete | Vaš uređaj (desktop čuva merodavnu kopiju) | Saobraćaj licenciranja; kada pokrenete naplativi alat za veb, medije ili konektore, ulaz tog alata i identifikatori rutiranja |
| Oblak | Convira infrastruktura | Vaš uređaj (desktop čuva merodavnu kopiju) | Samo operativni metapodaci (status, vremenske oznake, korišćeni model i alati, potrošnja tokena i kredita); uputstvo i kontekst se prosleđuju pružaocu AI modela radi generisanja odgovora i potom ih ne čuvamo |
Na putanji preko oblaka, sadržaj izvršavanja - tekst koji ste uneli, uključene datoteke, ulazi i izlazi alata i odgovori modela - ne upisuje se u naše baze podataka. Naš kod ga uklanja pre nego što se bilo šta trajno sačuva, a automatizovani testovi proveravaju tu invarijantu pri svakoj izgradnji. Detalji su u Politika privatnosti.
Team Hub
Team Hub nije četvrto izvršno okruženje - ne pokreće nijednog agenta i ne pravi zapis o izvršavanju - ali jeste mesto gde deljeni sadržaj tima živi na našim serverima, pa stoji pored tabele, a ne u njoj. Poruke, table, deljene datoteke i imena kanala jednog tima čuvamo mi. Tamo može da živi još jedna vrsta sadržaja: ako uključite opcionu sinhronizaciju veština i znanja o projektu sa oblakom, taj tekst se čuva na našoj strani kao obični redovi u bazi podataka, kako je opisano u odeljku o šifrovanju u nastavku.
Čuvaju se kao šifrat koji ne možemo da otvorimo. Ključevi sadržaja nastaju na uređajima članova i pakuju se za uređaj svakog saradnika; nijedan Convirin server nema ključ koji otvara poruku, izmenu table, ime kanala ili prilog. Pretraga se izvršava na vašem uređaju, jer naš to ne bi ni mogao da uradi umesto vas.
Ono što naši serveri vide jeste ono što isporuka zahteva: koji radni prostor i koji kanal, redni broj, epoha, tip sadržaja, veličina, heš, koji nalog je poslao i kada. Još tri stvari čuvaju se otvoreno, jer funkcije koje ih koriste drugačije ne bi radile: koja dva naloga čine direktnu poruku, da je određeni član reagovao na određenu poruku - nikada koji emodži - i ko je potvrdio da je pročitao obaveštenje koje je tražilo potvrdu, i kada.
Tri ograničenja, izrečena umesto da se podrazumevaju. Brisanje poruke uklanja našu kopiju i kopije na uređajima vaših saradnika; ono do čega ne može da dopre jeste kopija koja je već izašla iz aplikacije - izvoz ili snimak ekrana. Direktna poruka beleži koja su dva naloga u njoj - to čuvamo otvoreno da bismo mogli da je isporučimo, a ništa o tome šta je rečeno. I u sadašnjem formatu ključa uređaj prihvata rotaciju ključa unapred na našu reč - ako bi se to ikada dogodilo, aplikacija podiže upozorenje o poverenju i prestaje da tretira identitet kao proveren, umesto da novi ključ prihvati u tišini.
3. Kako je izvršavanje agenta izolovano
Pozive alata na desktopu uvek proverava Convirina politika dozvola. Nativna izolacija procesa je zaseban sloj dubinske odbrane, koji se primenjuje kad god ga host pruža. Primitivi koje pritom koristi su:
- Linux:
bubblewrapizolacija imenskih prostora. Alat dobija nov koren sistema datoteka koji sadrži samo direktorijume koji su mu dodeljeni, uz sistemske putanje samo za čitanje koje su mu potrebne za pokretanje - sve ostalo nije tek nečitljivo, ono uopšte ne postoji. Dobija sopstveni imenski prostor ID-jeva procesa, a alat koji se izvršava bez pristupa mreži dobija sopstveni mrežni imenski prostor čiji je jedini uređaj loopback, pa ne postoji nijedna ruta van računara na kojoj bi otvorio soket. - macOS: Seatbelt profil (
sandbox-exec) koji podrazumevano sve zabranjuje. - Windows: novi AppContainer pri svakom pokretanju, napravljen bez capability SID-ova - što podrazumevano odbija odlaznu mrežu, a podrazumevano odbija i fajl sistem, jer direktorijum koji alatu nije dodeljen ne nosi nijedan unos za identitet tog kontejnera. Job Object nad istim procesom ograničava memoriju, procese i CPU.
Većinu ovoga proveravamo na vašoj mašini, a deo koji ne proveravamo imenujemo. Prvi put kada alatu zatreba izolovan proces, Convira pokreće kontrole resursa na vašoj stvarnoj mašini - šel prijavljuje ograničenja koja je nasledio, prava grupa procesa se ubija i pozadinsko dete koje je pokrenula mora da nestane s njom, a na Linuksu alokacija veća od granice mora da propadne dok manja pod velikodušnom granicom uspeva - a kontrola čija provera ne prođe prijavljuje se kao odsutna do kraja te sesije. Izolacija fajl sistema i mreže proverava se na isti način samo na Windowsu, pokretanjem stvarnog izolovanog procesa; na macOS-u i Linuksu te dve se uzimaju iz prisustva same sandbox okoline operativnog sistema, umesto da se isprobavaju. Tamo gde alatu treba izolacija koju host ne može da pruži, alat se uskraćuje umesto da se pokrene bez nje: kod koji je napisao model odbija se u potpunosti, umesto da se pokrene bez izolacije. Izuzetak je kratak spisak pomoćnih alata koje Convira sama poziva i koje model ne može da napiše - git, raspakivanje arhiva, OCR - koji zadržavaju užu putanju kompatibilnosti ako se sandbox koji podrazumevano sve zabranjuje ne učita na vašoj mašini.
Otvoreni kod. Sloj izolacije opisan iznad objavljen je pod licencom Apache 2.0 kao convira-sandbox - Seatbelt profili za macOS, bubblewrap namespace i mount argumenti za Linux, AppContainer i Job Object kod za Windows, kao i provere koje odlučuju da li se neka kontrola uopšte prijavljuje kao aktivna. Objavljivanje koda ne dokazuje da ga verzija koju ste instalirali sadrži; ono što dobijate jeste mogućnost da pročitate šta te provere rade, da sami pokrenete skup testova i da na sopstvenom računaru proverite da li se ponaša tako.
Izvršavanje koda u oblaku ima drugačiju granicu: pokreće se unutar bubblewrap sandboxa sa imenskim prostorima u okviru kontejnera API radnika - sa sopstvenim korenom fajl sistema, sopstvenim imenskim prostorom za ID-jeve procesa i sopstvenim mrežnim imenskim prostorom. Ako taj sandbox nije dostupan na hostu, alat odbija da se pokrene umesto da pređe na neograničeni proces. Rezultati alata otkrivaju poreklo izolacije, pa agent i interfejs mogu da vide pod kojom je izolacijom svaki poziv zaista izvršen.
Mrežni izlazni saobraćaj. Većina odlaznog mrežnog pristupa iz izvršavanja ide preko HTTP CONNECT proksija koji primenjuje slojevitu listu dozvoljenih domena (izričita lista zabranjenih, zatim sve što ste odobrili tokom sesije, pa dozvoljeni domeni vašeg plana i radnog prostora, i na kraju mala ugrađena osnova sa adresama modela i paketa). On takođe blokira direktne konekcije ka IP adresama, privatne i link-local opsege, kao i adrese za metapodatke u oblaku. Na lokalnom runtime-u pristup vebu je podrazumevano na ograničenom nivou i možete ga potpuno isključiti, a proksi može da radi u režimu nadzora (beleži sve) ili u režimu primene (blokira i, opciono, pita vas).
Dve stvari ne idu preko njega, i radije ćemo ih imenovati nego pustiti da ih pokrije prethodni pasus. Git preko mreže - clone, fetch, pull, push, otvaranje pull requesta - i instaliranje zavisnosti vašeg projekta pokreću sopstvene alate, koji se povezuju direktno: bez proksija, bez liste dozvoljenih domena. Njima upravlja Režim van mreže, a ne prekidač Pristup vebu, jer push u sopstveni repozitorijum nije pregledanje veba. Convira se prijavljuje samo na github.com, ali sam git prihvata bilo koju https adresu na koju ga usmerite, pa repozitorijum koji niste pročitali može da navede host koji mi ne proveravamo. Push i otvaranje pull requesta pitaju vas pre nego što se pokrenu.
Kada ipak uključite i pozovete naplativi alat za veb, medije ili konektore, taj jedan poziv se usmerava na Convira da se izvrši sa upravljanim ključevima; sve ostalo ostaje na vašem računaru, a van mreže naplativi alati jednostavno nisu dostupni.
Odobrenja. Mehanizam pravila klasifikuje šta svaka radnja alata upravo treba da uradi. Osetljive radnje se ne dešavaju same od sebe - izvršavanje se pauzira i pravi zahtev za odobrenje koji morate odobriti ili odbiti pre nego što se nastavi. Za neke radnje možete izabrati „dozvoli za ovu sesiju“ ili „uvek dozvoli“; druge uvek traže potvrdu. Vaša pravila dozvola nastaju na vašem uređaju i primenjuju se na izvršavanje; na putanji kroz oblak šalju se zajedno sa izvršavanjem, a ne čuvaju se kod nas.
4. Šifrovanje
U prenosu. Sav saobraćaj između aplikacija i našeg API-ja odvija se preko TLS-a, a naš API se povezuje sa svojom bazom podataka preko TLS-a.
U mirovanju. Naša baza podataka je šifrovana u mirovanju. Povrh toga, određene osetljive sačuvane vrednosti - na primer akreditivi i podešavanja integracija koje povežete - šifruju se na nivou aplikacije pomoću AES-256-GCM, uz ključeve izvedene po nameni iz glavnog ključa preko HKDF-SHA256, uz podršku za rotaciju tog ključa. Izvučeni tekst veština i znanja o projektu koje odlučite da sinhronizujete radi pretrage u oblaku čuva se kao obični redovi u bazi podataka da bi pronalaženje moglo da ga čita - pokriven je šifrovanjem baze u mirovanju, a ne tim dodatnim slojem. Lozinke se nikada ne čuvaju niti šifruju u obliku iz kog se mogu vratiti - heširaju se algoritmom Argon2id (savremenim algoritmom koji zahteva mnogo memorije). Tokeni sesije, kodovi za potvrdu e-adrese, tokeni za resetovanje lozinke i slične tajne čuvaju se isključivo kao heš vrednosti, jednokratni su tamo gde je to primenljivo i ističu. API ključevi nezavisnih provajdera modela drže se u okruženju našeg servera, a ne u bazi podataka.
Na vašem uređaju. Desktop aplikacija čuva merodavnu kopiju vaših izvršavanja i sesija u lokalnoj SQLite bazi podataka koja je šifrovana pomoću SQLCipher. Sam ključ za šifrovanje zaštićen je bezbednim skladištem vašeg operativnog sistema (Keychain na macOS, DPAPI na Windows, libsecret na Linux); spakovana verzija odbija da se pokrene ako ta zaštita nije dostupna, umesto da pređe na nešifrovani zapis. Desktop aplikacija ne čuva API ključeve provajdera modela. Akreditive trećih strana koje ipak čuva - vaš token za prijavu na GitHub, kao i tokene za prijavu i podešavanja MCP servera koje povežete - drži šifrovane pod istom zaštitom operativnog sistema.
Private Box. Private Box koji sami hostujete licencira se kratkotrajnim tokenima potpisanim Ed25519 ključem. Tokom jednokratnog uparivanja box šalje svoj bearer akreditiv Conviri preko TLS-a; Convira ga u memoriji zapečati ključem vašeg uređaja (X25519 razmena ključeva + XChaCha20-Poly1305) i čuva samo šifrat. Kada dodate članove tima, vaš sopstveni desktop ponovo pečati taj akreditiv ključem uređaja svakog člana, pa te isporuke nikada ne otkrivaju Conviri akreditiv u čitljivom obliku.
Ako vaš bezbednosni model zahteva da sadržaj izvršavanja ostane na hardveru koji kontrolišete, koristite lokalni runtime ili Private Box i ne pokrećite upravljane alate na mreži.
5. Autentifikacija i pristup
Sesije se vode na serveru: token iz kolačića u vašem pregledaču upoređuje se sa sačuvanom heš vrednošću, kolačić je HttpOnly, u produkciji i Secure i SameSite=Lax, a sesije ističu. Neuspele prijave imaju ograničen broj pokušaja. Desktop aplikacija se autentifikuje kratkotrajnim, asimetrično potpisanim (Ed25519) oflajn tokenima koji nose zaštitu od vraćanja unazad, pa unazad pomeren sat ne može da im produži važenje. Falsifikovanje zahteva sa drugih sajtova blokira se dvostrukim slanjem tokena uz proveru porekla, a poređenje se radi u konstantnom vremenu.
Pristup podacima korisnika unutar Convira aplikacije ograničen je ulogama. Zaposleni imaju platformske uloge (odvojene od bilo kog korisničkog naloga) koje određuju šta mogu da vide i rade; unutar radnog prostora članovi imaju uloge (vlasnik, administrator, operater, posmatrač) koje određuju šta tamo mogu da rade. Svaka privilegovana radnja zaposlenog upisuje se u revizioni dnevnik koji se samo dopunjuje, zajedno sa izvršiocem, ciljem, razlogom i izvorom. Preuzimanje identiteta radi podrške, kada je neophodno, dostupno je samo najvišoj ulozi zaposlenog, zahteva ukucanu potvrdu i pisani razlog, vremenski je ograničeno i beleži se u revizionom dnevniku. Prečice za autentifikaciju namenjene isključivo razvoju trajno su isključene u produkcionim verzijama.
6. Bezbednosno ojačavanje aplikacije
Veb. API i veb-sajt šalju standardna zaglavlja za dodatnu zaštitu - HSTS (uz preload na marketinškom sajtu), Content-Security-Policy, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, restriktivan Referrer-Policy i Permissions-Policy koji isključuje kameru, mikrofon i geolokaciju. API prihvata zahteve sa drugih izvora samo sa izričite liste naših sopstvenih domena. Javni formulari zaštićeni su uz Cloudflare Turnstile i skrivena polja-zamke, uz ograničen broj pokušaja.
Desktop. Electron aplikacija prikazuje interfejs sa uključenom izolacijom konteksta, isključenom Node integracijom i uključenim sandbox-om za renderer. Renderer komunicira sa ostatkom aplikacije samo kroz uzak preload most čije se poruke proveravaju prema shemi, i radi pod strogim Content-Security-Policy pravilom (default-src 'self', bez dodataka, bez uokvirivanja, Trusted Types za skripte). Zahtevi za dozvole koje traži veb-sadržaj odbijaju se, osim za kratku listu izuzetaka.
7. Potpisane verzije i ažuriranja
Instaleri za macOS i Windows su digitalno potpisani - Apple notarizacija na macOS-u, Authenticode na Windows-u - a mehanizam za automatsko ažuriranje u desktop aplikaciji proverava potpis ažuriranja pre instalacije, pa se izmenjeno ažuriranje odbija. Provere ažuriranja poštuju mrežno pravilo: ako je runtime podešen da bude van mreže, aplikacija ne kontaktira server za ažuriranja.
8. Nadzor i odgovor na incidente
Na API-ju i veb kontrolnoj tabli koristimo alate za praćenje grešaka, podešene tako da isključuju zaglavlja za autentifikaciju, kolačiće i vrednosti koje liče na lozinke, tokene ili tajne. Dolazni webhook-ovi (na primer, od Stripe-a) proveravaju se potpisom i deduplikuju kako bi se odbacila ponavljanja. Istražujemo bezbednosne signale, a u slučaju povrede ličnih podataka obavestićemo pogođene korisnike i nadležne organe u rokovima koje propisuje zakon.
9. Pružaoci usluga
Convira se oslanja na mali broj proverenih pružalaca usluga - plaćanja (Stripe), hosting API-ja (Railway), baza podataka (Supabase), zaštita od botova (Cloudflare), hosting veb-sajta i analitika bez kolačića (Vercel), praćenje grešaka (Sentry) i pružaoci AI modela (Anthropic, OpenAI, Google, xAI). Potpun aktuelan spisak - uključujući infrastrukturu za pretragu, e-poštu, redove i konektore - čime se svaki od njih bavi i gde okvirno posluje nalazi se na našoj stranici podobrađivača.
10. Vaš deo
Bezbednost je zajednička odgovornost. Nekoliko stvari koje su važne:
- Koristite jaku, jedinstvenu lozinku za svoj Convira nalog.
- Držite aplikaciju ažurnom - ažurira se automatski, ali nemojte ostajati na verziji staroj mesecima.
- Budite promišljeni oko toga šta povezujete i šta dozvoljavate agentu da radi; pročitajte zahteve za odobrenje.
- Za najosetljiviji posao koristite lokalni runtime ili Private Box i držite upravljane alate na mreži isključenima kako bi sadržaj izvršavanja ostao na hardveru koji vi kontrolišete.
- Ako nešto ne izgleda kako treba - greška, sumnjiva e-poruka poslata u naše ime, nalog koji ne prepoznajete - javite nam.
11. Prijava ranjivosti
Ako smatrate da ste pronašli bezbednosnu ranjivost u aplikaciji Convira, prijavite je na security@convira.ai. Navedite dovoljno detalja za reprodukciju - pogođenu komponentu ili URL, korake i uticaj - i, ako je moguće, dokaz koncepta.
Šta tražimo od vas:
- Ostavite nam razuman rok da istražimo i otklonimo problem pre nego što ga javno obelodanite.
- Nemojte pristupati, menjati niti brisati podatke koji nisu vaši; koristite samo test naloge i podatke koje kontrolišete.
- Nemojte izvoditi napade koji narušavaju uslugu za druge (uskraćivanje usluge, spam, napadi grubom silom na stvarne naloge) niti primenjivati socijalni inženjering nad našim zaposlenima ili korisnicima.
- Nemojte tražiti novac u zamenu za neobjavljivanje.
Šta možete očekivati od nas:
- Potvrdićemo prijem vaše prijave i obaveštavati vas o toku rada na njoj.
- Kada problem bude rešen, navešćemo vas kao zaslužnog, ako to želite. Trenutno nemamo plaćeni bug-bounty program.
- Nećemo pokretati pravne postupke protiv istraživanja u dobroj veri koje poštuje ove smernice.
Naša potpuna politika o prijavljivanju bezbednosnih propusta utvrđuje obim, rokove za odgovor na koje se obavezujemo i uslove bezbedne luke za istraživanje u dobroj veri.
12. Pitanja
Pitanja o bezbednosti ili bilo šta u vezi sa ovom stranicom: security@convira.ai. Za sve ostalo, našu stranicu za pomoć. Ažuriraćemo ovu stranicu kako se proizvod i naše prakse menjaju i osvežiti datum na vrhu.